1

|首页 > 新闻中心 > 安全 > 正文
资讯搜索
让你瞧瞧 黑客眼中的防火墙与路由器

来源:赛迪网技术社区 时间:2007-4-20 16:31:11 作者:db19851217 编辑:高海燕

防火墙已经成为企业网络建设中的一个关键组成部分。但有很多用户,认为网络中已经有了路由器,可以实现一些简单的包过滤功能,所以,为什么还要用防火墙呢?以下我们针对NetEye防火墙与业界应用最多、最具代表性的Cisco路由器在安全方面的对比,来阐述为什么用户网络中有了路由器还需要防火墙。

一、 两种设备产生和存在的背景不同

1、两种设备产生的根源不同

路由器的产生是基于对网络数据包路由而产生的。路由器需要完成的是将不同网络的数据包进行有效的路由,至于为什么路由、是否应该路由、路由过后是否有问题等根本不关心,所关心的是:能否将不同的网段的数据包进行路由从而进行通讯。

防火墙是产生于人们对于安全性的需求。数据包是否可以正确的到达、到达的时间、方向等不是防火墙关心的重点,重点是这个(一系列)数据包是否应该通过、通过后是否会对网络造成危害。

2、根本目的不同

路由器的根本目的是:保持网络和数据的“通”。

防火墙根本的的目的是:保证任何非允许的数据包“不通”。

二、核心技术的不同

Cisco路由器核心的ACL列表是基于简单的包过滤,从防火墙技术实现的角度来说,NetEye防火墙是基于状态包过滤的应用级信息流过滤。

简单应用介绍:企业内网的一台主机,通过路由器对内网提供服务(假设提供服务的端口为tcp 1455)。为了保证安全性,在路由器上需要配置成:外->内 只允许client访问 server的tcp 1455端口,其他拒绝。

针对现在的配置,存在的安全脆弱性如下:

1、IP地址欺骗(使连接非正常复位)

2、TCP欺骗(会话重放和劫持)

存在上述隐患的原因是,路由器不能监测TCP的状态。如果在内网的client和路由器之间放上NetEye防火墙,由于NetEye防火墙能够检测TCP的状态,并且可以重新随机生成TCP的序列号,则可以彻底消除这样的脆弱性。同时,NetEye 防火墙的一次性口令认证客户端功能,能够实现在对应用完全透明的情况下,实现对用户的访问控制,其认证支持标准的Radius协议和本地认证数据库,可以完全与第三方的认证服务器进行互操作,并能够实现角色的划分。

虽然,路由器的“Lock-and-Key”功能能够通过动态访问控制列表的方式,实现对用户的认证,但该特性需要路由器提供Telnet服务,用户在使用使也需要先Telnet到路由器上,使用起来不很方便,同时也不够安全(开放的端口为黑客创造了机会)。

三、安全策略制定的复杂程度不同

路由器的默认配置对安全性的考虑不够,需要一些高级配置才能达到一些防范攻击的作用,安全策略的制定绝大多数都是基于命令行的,其针对安全性的规则的制定相对比较复杂,配置出错的概率较高。

NetEye 防火墙的默认配置既可以防止各种攻击,达到既用既安全,安全策略的制定是基于全中文的GUI的管理工具,其安全策略的制定人性化,配置简单、出错率低。

四、对性能的影响不同

路由器是被设计用来转发数据包的,而不是专门设计作为全特性防火墙的,所以用于进行包过滤时,需要进行的运算非常大,对路由器的CPU和内存的需要都非常大,而路由器由于其硬件成本比较高,其高性能配置时硬件的成本都比较大。

NetEye防火墙的硬件配置非常高(采用通用的INTEL芯片,性能高且成本低),其软件也为数据包的过滤进行了专门的优化,其主要模块运行在操作系统的内核模式下,设计之时特别考虑了安全问题,其进行数据包过滤的性能非常高。

由于路由器是简单的包过滤,包过滤的规则条数的增加,NAT规则的条数的增加,对路由器性能的影响都相应的增加,而NetEye防火墙采用的是状态包过滤,规则条数,NAT的规则数对性能的影响接近于零。

五、审计功能的强弱差异巨大

路由器本身没有日志、事件的存储介质,只能通过采用外部的日志服务器(如syslog,trap)等来完成对日志、事件的存储;路由器本身没有审计分析工具,对日志、事件的描述采用的是不太容易理解的语言;路由器对攻击等安全事件的相应不完整,对于很多的攻击、扫描等操作不能够产生准确及时的事件。审计功能的弱化,使管理员不能够对安全事件进行及时、准确的响应。

本新闻共2页,当前在第1页  1  2  

会员名称:
密码:匿名 ·注册·忘记密码?
评论内容:
(最多300个字符)
  查看评论

北京大学校长与比尔·盖茨

  4月20日上午,微软董事长比尔·盖茨访问北京大学,被北大授予“名誉校董”的称号,并发表了“创新·中国·未来”的主题演讲。图为:北京大学校长与比尔·盖茨。……

河南巨型炎黄塑像落成 比自由女神高8米

  4月18日,炎黄二帝塑像落成典礼在郑州举行。塑像高106米,花费近20年建成,耗资1.8亿元人民币,巨塑前是15万平方米广场,堪称“地球第一塑”。炎黄二帝是中华民族智慧和力量的象征,是勤劳勇敢、自强不息的化身。  4月18日,炎黄二帝……

美国濒危黑足雪貂数量增加(组图)

雪貂蒂克正在玩耍 雪貂蒂克正在玩耍 雪貂蒂克正在玩耍 4月11日,一只叫蒂克的雄性黑足雪貂正在玩耍。   4月11日,在美国科罗拉多州鱼类和野生生物管理局的黑足雪貂保护中心,一只叫蒂克的雄性黑足雪貂正在玩耍。1980年在美国怀俄明州……

国产25米长公交车亮相北京 可容纳230人(组图)

  4月18日,第六届北京国际商用车辆及零部件博览会在北京展览馆举行,会上展出了一辆25米长、可载230人的新型公交车。  4月18日,25米长的“子弹头”公交车在北京展览馆展出。 4月18日,参观者在25米长的“子弹头”公交车内体验。……

公安部:青少年犯罪近80%通过网络受到诱惑

  公安部办公厅副主任、新闻发言人武和平。新华网 陈竞超 摄   新华网4月19日北京消息 公安部新闻发言人武和平今天说,据初步的统计,被抓获的青少年犯罪当中,有近80%的人通过网络受到诱惑。   武和平介绍说,近年来,我们在破……

热点新闻

推荐新闻

让你瞧瞧 黑客眼中的防火墙与路由

防火墙已经成为企业网络建设中的一个关键组成部分。但有很多用户,认为网络中已经有了路由器,可以实现一些简单的包过滤功能,所以,为什么还要用防火墙呢?…

新型病毒通过Skype传播“高跟鞋”图

IT安全及控制厂商Sophos在发现一种通过Skype IM聊天系统传播的蠕虫病毒后,提醒公司注意VoIP和即时消息(IM)应用软件在企业网络上的潜在影响。  Pykse-A蠕…

搜狐独家连线王开源前同事:勇气可嘉

 【搜狐IT消息】(文/赵秀芹)4月20日,微软董事长比尔盖茨在北大演讲,在他为一批创新杯获奖者颁奖时,出现了意外“插曲”,一位男子手拿“Free Software…

前同事披露“抗议”内幕 王开源自做

 摘要:我还是觉得他始终是在开玩笑,但今日11:30,他电话关机,似乎隐约有了预感,打开新闻网,果然看到了他在现场抗议的照片。不由感慨,也许他的行为是…

广东移动全线大降 漫游+长途最低每

  【赛迪网讯】4月18日消息,广东移动近日针对旗下三大品牌推出“12593优惠新干线”,开通后广东全球通、动感地带、神州行用户在国内(除港、澳、台)拨打…

新一代排头兵之争 DELL、三星决战3

  记得第一次评测30英寸液晶显示器的时候差不多已经是一年前的事情了,在当时我们都认为这种产品注定只是少数人的玩具,但是现在这种情况已经发生了变化。…

盖茨荣获北大名誉校董 感叹软件无所

  【eNet硅谷动力消息】4月20日,以“创新、中国、未来”为主题的2004“创新盛会”在北京大学百年纪念讲堂举行。微软公司董事长比尔·盖茨在现场做了长达半…

比尔•盖茨畅谈计算机未来

   十年后重游故地戴上清华“博士帽”   本报记者房琳琳   清华大学校长顾秉林把方形博士帽右边的流苏轻轻地撩向左边,身穿黑色长袍的世界首富比尔·…

GSM拓展UT斯达康全IP无线网络平台

    升级产品MovingMedia® 2000首次部署海上GSM语音和数据服务   以IP为基础的端到端网络解决方案和服务的供应商UT斯达康公司日前宣布:为其在业内…

网游防沉迷软件推行不足一周遭破解

    网络游戏防沉迷软件推行不足一周,“破解之道”已大为盛行,不少未成年人利用“妙招”超时玩网游。    记者近日在位于西钓鱼台和马神庙的两家网吧采…

更多精彩在首页
IT新闻,更多精彩在首页,
Copyright@ 2005-2006 news.driverchina.com, All Rights Reserved
© 2005-2008 驱动中国 版权所有